🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSecretos en el despliegue
5 tareas · 35 min · Principiante
Un despliegue necesita credenciales: la contraseña de la base de datos, la clave del correo. Lo que se decide en el pipeline es por dónde llegan al clúster, y de eso depende si acaban escritas en el repositorio, con todo su historial. Ulmo Courier tiene en su repositorio de despliegue un archivo de valores, un Secret nativo, un secreto sellado y una referencia a un almacén externo. Lees los cuatro y el informe de un escaneo de secretos. Los valores son marcadores ficticios; no hay ninguna credencial real.
Objetivo de la sala
Un despliegue necesita credenciales: la contraseña de la base de datos, la clave del correo. Lo que se decide en el pipeline es por dónde llegan al clúster, y de eso depende si acaban escritas en el repositorio, con todo su historial. Ulmo Courier tiene en su repositorio de despliegue un archivo de valores, un Secret nativo, un secreto sellado y una referencia a un almacén externo. Lees los cuatro y el informe de un escaneo de secretos. Los valores son marcadores ficticios; no hay ninguna credencial real.Un objeto Secret de Kubernetes guarda sus valores en base64, que es solo una forma de escribir bytes: cualquiera que lea el archivo la decodifica en un segundo. Por eso un Secret commiteado en el repositorio equivale a la credencial en claro. Hay dos maneras de versionar secretos con seguridad: cifrarlos antes de guardarlos (un secreto sellado solo lo descifra el controlador del clúster) o no guardarlos, y guardar una referencia a un almacén externo del que el clúster los lee al desplegar.
Responde para continuar
Un Secret con sus valores en base64 está commiteado en el repositorio. ¿Qué protección ofrece el base64?
Ver pista de ayuda
Base64 es un formato, no una clave.
Los archivos de valores de Helm son el sitio al que se va a escribir «solo para probar» y que luego se commitea. Un valor de contraseña ahí queda en el historial aunque se borre después. Abre chart/values-prod.yaml.
Responde para continuar
¿Qué clave de values-prod.yaml lleva la contraseña escrita? Escribe solo el nombre de la clave.
Ver pista de ayuda
Está bajo la sección `db`; busca la clave que lleva el valor entre comillas.
En la carpeta gitops hay tres recursos, y solo uno de ellos guarda un valor recuperable en el repositorio. Los otros dos no: uno está cifrado y el otro solo apunta a un almacén. Compáralos con el informe de reportes/escaneo-de-secretos.txt.
Responde para continuar
¿Cómo se llama el Secret nativo que guarda la clave en base64 dentro del repositorio? Escribe su nombre.
Ver pista de ayuda
Busca `kind: Secret` en `gitops`; los otros son SealedSecret y ExternalSecret.
Un ExternalSecret no guarda ningún valor: indica a un controlador de qué almacén (un gestor de secretos) leer, qué clave pedir y cada cuánto refrescarla. Así, rotar una credencial no exige tocar el repositorio. Lo que sí se revisa es el almacén al que apunta y quién puede leerlo.
Responde para continuar
¿Cómo se llama el almacén de secretos al que apunta el ExternalSecret bd-rastreo? Escribe su nombre.
Ver pista de ayuda
Mira el bloque `secretStoreRef`.
Cuando el escaneo encuentra una credencial en el repositorio, borrar la línea no resuelve nada: el valor sigue en el historial y se debe asumir que fue copiado. El orden es: rotar la credencial (emitir una nueva y retirar la vieja), pasar la nueva a un almacén o a un secreto sellado, y solo después limpiar el repositorio y bloquear que vuelva a pasar con el escaneo en la fusión.
Responde para continuar
El escaneo encuentra una contraseña viva en el repositorio. ¿Qué acción corta el riesgo de verdad?
Ver pista de ayuda
Mientras la credencial vieja siga viva, borrar el rastro no la protege.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.